maliciously crafted notebook files in Jupyter
まだCVEをリクエスト中ですが、RやBIにおけるデータサイエンスで使用するJupyter Notebook(Python)のサイニタイズ回避に関する脆弱性情報です。
ソフトウェア名:Jupyter Notebook(旧IPython Notebook)
脆弱性の種類:悪意を持って偽造されたファイル
攻撃の結果:リモート実行が可能
脆弱性:
悪意を持って偽造されたノートブックファイルは、ノートブック環境でJavascriptを実行するためにサニタイズをバイパスできます。
具体的には、無効なHTMLは、サニタイズ後にjQueryにより埋め込まれ、危険になります。
影響を受けるバージョン:
軽減策:
Jupyterノートブック5.4.1または5.5にアップグレードしてください。
pipを使用している場合、
ソフトウェア名:Jupyter Notebook(旧IPython Notebook)
脆弱性の種類:悪意を持って偽造されたファイル
攻撃の結果:リモート実行が可能
脆弱性:
悪意を持って偽造されたノートブックファイルは、ノートブック環境でJavascriptを実行するためにサニタイズをバイパスできます。
具体的には、無効なHTMLは、サニタイズ後にjQueryにより埋め込まれ、危険になります。
影響を受けるバージョン:
- ノートブック≤5.4.0
問題のあるURI:- GET /ノートブック/ **
パッチ:未確定軽減策:
Jupyterノートブック5.4.1または5.5にアップグレードしてください。
pipを使用している場合、
pip install --upgrade notebook
condaを使用している場合、conda update conda
conda update notebook
コメント
コメントを投稿